NDR 是甚麼?為何它是加強現有網絡防護最直接的一步?

隨著網絡及各種雲端技術普及,企業網絡環境變得分散。除了傳統的辦公室網絡和數據中心,系統亦延伸至公有雲、SaaS、遙距辦公連線、流動裝置、IoT等,即使企業已部署防火牆、端點防護(EPP)、端點偵測與回應(EDR)等方案,仍可能存在未能受管理的裝置、跨系統橫向移動及加密通訊等網絡監察盲點。

在這個情況背景下,能完整監察網絡流量,找出當中可疑活動的網絡偵測與回應方案(Network Detection and Response,NDR)正是現代企業安全架構最重要的一環。

甚麼是 NDR?

網絡偵測與回應方案 Network Detection and Response NDR 是一種持續監察及分析網絡活動的安全技術。它透過收集封包、流量紀錄、DNS 查詢及其他網絡遙測資料,了解裝置之間的正常通訊模式,再識別可疑行為、異常連線及潛在攻擊。

NDR 通常可以協助發現:

  • 黑客入侵後的內網橫向移動
  • 惡意軟件與指令及控制伺服器(C2 Server)的通訊
  • 異常 DNS 查詢及外部連線
  • 大量或異常的資料傳輸
  • 未受管理或未知裝置
  • 帳戶憑證被盜用後的異常存取
  • 繞過端點及邊界防護的攻擊活動

NIST SP 800-86 指出,網絡流量資料可用於重組及分析網絡攻擊;即使通訊內容經過加密,來源、目的地、流量大小、頻率及持續時間等特徵,仍可提供重要的安全情報。透過網絡流量的監察分析,NDR帶來的並不只是搜尋已知的惡意程式特徵,而是嘗試回答一個更重要的問題:網絡內正在發生的活動是否正常?

NDR 不只是把流量與威脅情報作比對

將網絡遙測(Ttelemetry)資料與威脅情報(Threat Intelligence, TI)比對,確實是 NDR 的重要功能,例如識別已知惡意 IP、網域及攻擊基礎設施,因此NDR廠商提供的TI的質素,對NDR的偵測能力影響不小。不過若將 NDR 理解為「只透過集中收集流量並與 TI 比對找出威脅」亦不正確。

完整的NDR方案一般會結合以下技術進行偵測:

  • 威脅情報及入侵指標比對
  • 建立網絡行為規律
  • 異常行為分析
  • 通訊協定及應用層分析
  • 規則、簽名及機器學習
  • 資產、身份及漏洞資訊
  • 歷史流量搜尋與威脅狩獵
  • 自動或人工回應機制

因此,即使攻擊者使用從未出現於威脅情報資料庫的新基礎設施,NDR 仍可能透過異常通訊模式發現問題,例如伺服器突然連接不尋常地區、使用罕見通訊協定,或在非辦公時間大量傳送資料。

NDR為何在現代網絡防護部署中至為重要?

  • 補足端點監察盲點 – EDR 對受管理端點非常有效,但企業網絡內並非所有端點都能安裝代理程式,例如打印機、網路攝影機、網絡設備、IoT、第三方裝置及工控、OT 設備等。NDR 從網絡層觀察通訊,只要相關流量經過監察點,便可提供一定程度的可視性。因此,它可以補足無法安裝 EDR、尚未納入管理,甚至已被攻擊者停用端點安全軟件的裝置。
  • 發現入侵後的橫向移動 – 防火牆主要控制通過指定邊界的流量,但攻擊者取得初始權限後,通常會在內部進行偵察、憑證存取及橫向移動。若企業只監察南北向流量,而缺乏東西向流量可視性,便可能錯過攻擊鏈中最關鍵的活動。 CISA 建議在關鍵出入口策略性部署網絡流量監察及收集能力,以提升對異常行為的可視性。
  • 為調查提供完整證據 – 當不幸發生網絡安全事故,在調查過程中EDR 可以告訴分析員「端點執行了甚麼程式」,而 NDR 則可以補充「該裝置曾與誰通訊、傳送多少資料,以及攻擊如何在網絡內擴散」等資料。亦可作為威脅狩獵及事後調查的重要紀錄,協助安全團隊重組攻擊時間線、確認受影響資產及評估資料外洩範圍。

對已經具備防火牆及基本端點防護、但缺乏網絡內部可視性的企業而言,NDR 往往是相對低影響、而且能迅速帶來額外價值,最適合AI時代安全需求的加固措施

NDR部署簡易多數無需大幅改變現有環境 效果立竿見影

一般NDR 採用旁路、非串接式部署方法,企業可透過交換器的 SPAN/Mirror Port、Network TAP,或由路由器、交換器及防火牆匯出 NetFlow、IPFIX 等遙測資料,再交由實體或虛擬 Sensor 分析。這類部署一般毋須在每部端點安裝 Agent,亦不需要將設備直接放在生產流量路徑上,因此對現有系統的改動及中斷風險相對較低,能在短時間內增加網絡可視性,快速提高發現潛在威脅的能力。

雖然 NDR 在架構上具備旁路部署、低中斷風險的優勢,但其防禦成效高度取決於 Sensor 的部署拓撲流量鏡像(Traffic Mirroring)的完整度

NDR 的偵測邊界即為流量的可視邊界。若流量未經監控點,再先進的分析引擎也無法發揮作用。因此,在規劃 Sensor 位置時,企業必須對底層網絡架構有通盤掌握,例如重點涵蓋以下關鍵路徑:

  • 南北向關鍵出入口(North-South): 監控互聯網邊界、外聯網關與雲端 Ingress/Egress,即時攔截外部入侵與 C2 外連通訊。
  • 東西向核心區域(East-West): 覆蓋數據中心內部、核心伺服器區(Server Farm)及跨 VLAN/子網通訊,防範攻擊者在內網進行橫向移動(Lateral Movement)或內部資料竊取。
  • 混合雲與虛擬化環境(Hybrid Cloud): 透過 vTAP 或雲端原生流量鏡像(如 AWS VPC Mirroring、Azure vTAP),消除多雲環境下的監控盲區。

唯有結合完整的網絡架構評估,合理配置實體與虛擬 Sensor,才能避免盲點,真正發揮 NDR 在全網威脅偵測與事件重組上的最大價值。

掌握全面資訊過濾正確訊號 才能有效回應

NDR 不會取代防火牆、EDR、SIEM、漏洞管理或身份安全,但能將這些原本分散的防護層,透過網絡活動串連起來。

對尚未部署 NDR 的企業而言,以非串接方式加入 Sensor 或啟用現有網絡設備的遙測輸出,通常是提升可視性最直接的起點。企業可以先覆蓋互聯網出入口、核心伺服器區及關鍵網段,再按風險逐步擴展至雲端、分支、OT 及其他環境。

在攻擊速度不斷加快的今天,真正重要的不只是阻截已知威脅,而是能否及早看見攻擊者進入網絡後正在做甚麼。NDR 的核心價值,正是讓企業從「等待警報」走向持續理解網絡內的真實活動。